Informationssicherheit

Aus Zweites Gehirn, dem persönlichen Wiki
Informationssicherheit
TypKonzept
QuellenQuelle - Informationssicherheit Zusammenfassung
Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026
Erstellt2026-09-24
Aktualisiert2026-09-25
Tagsinformationssicherheit, it-sicherheit, management

Schutz von Informationen als wertvollem Unternehmensgut: eine Managementaufgabe, die Risiken erkennt, analysiert, bewältigt und überwacht und dazu organisatorische, logische, physische und technische Massnahmen kombiniert.

Grundbegriffe

Laut Quelle - Informationssicherheit Zusammenfassung:

  • Information ist der vierte Produktionsfaktor neben Boden, Kapital und Arbeit und sollte entsprechend geschützt werden.
  • Informationstechnik (IT) ist das Fachgebiet für Speicherung, Verarbeitung und Übertragung informationstragender Daten.
  • IT-Sicherheit ist das Teilgebiet der IT, das sicherstellt, dass Daten nicht kompromittiert werden.
  • Sicherheit ist eine subjektiv wahrgenommene Grösse und weder direkt sicht- noch messbar.
  • Qualitätsanforderungen: Effektivität (Wirksamkeit der Prozesse und Kontrollen) und Effizienz (wirtschaftlicher Einsatz der Ressourcen).

Schutzziele

Die Quelle arbeitet durchgehend mit vier Schutzzielen (Risikobeispiel, Common Criteria):

Schutzziel Bedeutung
Vertraulichkeit Nur Berechtigte erhalten Zugriff auf Daten
Integrität Daten werden nicht unbemerkt verändert oder zerstört
Verfügbarkeit Systeme und Daten stehen in der geforderten Zeit bereit (z.B. „95 %, max. 4 h Ausfall pro Ereignis“)
Verbindlichkeit Eine Beteiligung an einer Transaktion kann nicht abgestritten werden (non-repudiation)

Sicherheitsarchitektur

(Quelle - Informationssicherheit Zusammenfassung, S. 7–8, Grafiken)

  • Drei Schichten: Geschäftsprozesse (rein anwendungsbezogen) → IT-Prozesse → IT-Ressourcen (Server, Netz, Speicher; applikationsunabhängige Themen). Sicherheit muss auf allen drei Ebenen betrachtet werden.
  • Zehn ineinandergreifende Themenbereiche („Zahnräder“): Sicherheitspolitik · Organisation der Sicherheit · Einstufung der Werte · Personelle Sicherheit · Physische Sicherheit · Kommunikationsmanagement · Zugriffskontrolle · Systementwicklung und Wartung · Notfallvorsorge · Einhaltung rechtlicher Verpflichtungen.
  • Dokumentenpyramide:
    Frage Ebene
    WARUM? IT Security Policy
    WAS? WER? IT-Sicherheitskonzepte
    WIE? Sicherheitswerkzeuge, technische Konzepte, Implementierungsleitfäden
  • Aufgabenteilung Fachbereich ↔ IT-Dienstleister: Der Fachbereich macht die (1) Risikoanalyse und formuliert die (2) Sicherheitsanforderungen. Der IT-Dienstleister erarbeitet die (3) Lösung mit Sicherheitskonzept und die (4) technischen Konzepte und Betriebs-Checklisten. Gemeinsam folgen (5) Sicherheitsabnahme und (6) SLA. Danach pflegt jede Seite ihren Teil (7): den Geschäftsprozess bzw. das Sicherheitskonzept.
Einordnung (Claude)

Die zehn „Zahnräder“ entsprechen genau den zehn Kontrollbereichen von BS 7799 / ISO/IEC 17799 (2000). Aus diesem Standard wurde später ISO/IEC 27002, das Gegenstück zur ISMS-Norm ISO/IEC 27001.

IT-Sicherheitsmanagement

  • Managementaufgabe mit dem Ziel, Risiken in IT-Systemen zu erkennen, analysieren, bewältigen und überwachen → Risikoanalyse.
  • Regelkreis: IT-Security Policy → Risikoanalyse → Sicherheitsanforderungen (gespeist aus den Geschäftszielen) → Planung der Massnahmen → Umsetzung. Das Audit prüft die Umsetzung (IT-Audit), Rückkopplungen führen auf jede frühere Stufe zurück.
  • Rollen (Organigramme in der Quelle; sicherheitsrelevante Stellen sind rot markiert):
    • Unternehmen: Neben der Geschäftsleitung (unter dem Verwaltungsrat) stehen Qualitätsmanagement, Internes Audit und Chief Security Officer, darunter die Fachbereiche und Information Services.
    • Information Services (Linie): Applikationsentwicklung, Telekommunikation, Systementwicklung, DB-Verwaltung und Betrieb. Zum Betrieb gehören Berechtigungsverwaltung, Helpdesk, Librarian, Data Entry, Computer Operating und Control Group.
    • Projekt: Projektausschuss (mit Qualitätssicherung) → Projektleiter → Sicherheitsberater, Applikationsentwicklung, Benutzerteam, technische Infrastruktur.
  • Funktionentrennung (nach Cobit): Die Unternehmensleitung trennt Rollen und Verantwortlichkeiten, damit keine einzelne Person einen kritischen Prozess korrumpieren kann. Mitarbeitende führen nur Aufgaben aus, die zu ihrem Auftrag gehören (→ IT-Audit, 4-Augen-Prinzip in Zugriffskontrolle).

Schutzebenen im Überblick

Ebene Inhalt Seite
Konzept & Risiko Sicherheitskonzept, Grundschutz, Risikoanalyse Risikoanalyse
Kryptographie klassische Chiffren, moderne Verschlüsselung, Hash, Signatur, PKI Klassische Kryptographie, Verschlüsselung, Hashfunktion, Digitale Signatur, Public-Key-Infrastruktur
Logische Sicherheit Authentisierung, Autorisierung, Protokollierung Zugriffskontrolle
Physische Sicherheit Zutritt, Arbeitsplatz, Backup unten
Netzwerk & Malware Firewall, IDS, Virenschutz Netzwerksicherheit
Notfall Notfallhandbuch, BCP Business Continuity Planning
Bewertung & Prüfung Orange Book, CC, CMM, Audit Sicherheitsbewertung, IT-Audit
Recht DSG, E-Signatur Datenschutz Schweiz

Physische Sicherheit

(Quelle - Informationssicherheit Zusammenfassung, S. 48–49)

  • Zutrittssicherheit: Gebäude in Zonen verschiedener Sicherheitsstufen einteilen. Massnahmen sind unter anderem nicht kopierbare Schlüssel, elektronische und biometrische Schlösser, Zutrittslisten, Begleitung von Besuchern, Badges, Kameras, Sicherheitspersonal, Vereinzelungsschleuse („Deadman door“), Single Point of Entry, Alarmanlage, gesicherte Doppelböden und Decken.
  • Rechenzentrum: Vereinzelungs- und Warenschleuse, Kameraüberwachung, keine Beschriftung, Badge + PIN, kein Mehrfachbadgen.
  • Arbeitsplatz: Clean Desk Policy, Büro abschliessen, abschliessbare Schränke, Hardware sichern, Bildschirm nicht einsehbar aufstellen.
  • Physisches LAN: Netzkomponenten schützen, redundante Pfade (Zweitleitung, anderes Medium), Fehlerkorrektur auf Hardware-Ebene, Kabelstränge sichern.
  • Backup: nicht denselben Risiken aussetzen wie die Produktivdaten; Tape Librarian bestimmen, Inventar und Labeling, gleicher Schutz wie die Daten, nie unbeaufsichtigt, rechtliche Aufbewahrungspflichten beachten. Backups sind Voraussetzung für den Wiederanlauf (Business Continuity Planning).
  • Entsorgung von Datenträgern: alle Inhalte löschen (Degaussing, Disk Wipe), Harddisks schreddern. Offen ist, was mit Disks passiert, die an den Lieferanten zurückgehen. Nötig ist eine klare Weisung an Sysadmins und Personal.

Aktueller Stand (2026)

Das zentrale Regelwerk ist heute ISO/IEC 27001:2022 für ein Informationssicherheits-Managementsystem (ISMS). Die Fassung von 2022 reduziert den Massnahmenkatalog (Annex A) von 114 auf 93 Controls in vier Themen: organisatorisch, personell, physisch und technologisch. Neu sind unter anderem Threat Intelligence, Cloud-Dienste, IKT-Bereitschaft für Business Continuity, Data Leakage Prevention und sichere Programmierung. Zertifikate nach der alten Fassung von 2013 sind am 31.10.2025 abgelaufen (Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026).

In der Schweiz müssen Betreiber kritischer Infrastrukturen seit dem 1.4.2025 Cyberangriffe innert 24 Stunden dem Bundesamt für Cybersicherheit (BACS) melden. Grundlage ist das Informationssicherheitsgesetz (Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026).

Einordnung (Claude)

Die Quelle (2004) spricht von „IT-Sicherheit“ und „IT-Sicherheitsmanagement“. Heute hat sich der breitere Begriff Informationssicherheit mit einem ISMS durchgesetzt. Die Schutzziele heissen dort meist nur „CIA“ (Confidentiality, Integrity, Availability), Verbindlichkeit gilt als Teil der Integrität bzw. Authentizität. Die Grundstruktur der Quelle (Policy → Risiko → Massnahmen → Audit als Regelkreis) entspricht weiterhin der Praxis, nämlich dem PDCA-Zyklus eines ISMS.

Verwandt